Элемент конфигурации <csrf>
является подэлементом основного элемента контейнера для настройки безопасности, то есть элемент <http>
.
Так что да, если вы хотите иметь Corss-Site Request Forgery отключено / включено для сконфигурированного под-URL, вам необходимо продублировать все необходимые элементы конфигурации.
Одним из конкретных решений, позволяющих избежать дублирования, было бы выбрать Java *Конфигурация на основе 1010 *.